veilletech.fr
7 oct. Feed du jour
#03 SÉCURITÉ Faille

LibreOffice : un tableur exécute du Java sans alerte

Pas de macro, pas d'alerte. Juste un tableur qui va chercher son pilote.

Un tableur Calc piégé fait exécuter du code Java à LibreOffice et à Apache OpenOffice dès l'ouverture, sans l'avertissement des macros, en enchaînant plage de base de données, fichier ODB distant et pilote JDBC téléchargé. LibreOffice a corrigé CVE-2026-63277 en 26.2.5 et 26.8.0 ; OpenOffice (CVE-2026-59265) reste vulnérable jusqu'à la 4.1.17. L'attaque exige que Java soit activé.

2 min de lectureintermédiairevidéo 1:21
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. La chaîne
  3. Qui a corrigé quoi
  4. Et côté serveur
  5. À retenir

Ce qui se passe

Des chercheurs ont montré qu'un tableur piégé fait exécuter du code à LibreOffice et à Apache OpenOffice dès son ouverture, sans l'alerte que ces logiciels affichent avant une macro. Une condition : la prise en charge de Java doit être activée. C'est pour l'instant une preuve de concept, sans attaque réelle signalée.

La chaîne

Chaque maillon est une fonction normale ; c'est leur enchaînement qui contourne la question de confiance.

Serveur del'attaquantCalcUtilisateurServeur del'attaquantCalcUtilisateurune plage debase de donnéesse rafraîchitseuleaucune demande de confianceouvre le tableurtélécharge le fichier ODBdésigné par une URLl'ODB nomme un pilote JDBCet l'emplacement de son JARtélécharge le JARdémarre le pilote,c'est-à-dire le codede l'attaquant

Dans la démonstration, le pilote lance simplement la calculatrice, mais tout code Java passerait par là. Les fichiers y étaient locaux par commodité ; une vraie attaque les hébergerait à distance. Le procédé a été testé sous Windows et Linux.

Qui a corrigé quoi

Logiciel Identifiant Touché Correctif
LibreOffice CVE-2026-63277 versions antérieures aux correctifs 26.2.5 ou 26.8.0, du 5 octobre
Apache OpenOffice CVE-2026-59265 jusqu'à 4.1.16 incluse attendu en 4.1.17, en test

D'ici la 4.1.17, désactiver Java dans les options d'OpenOffice bloque l'attaque, tout comme refuser d'ouvrir un tableur d'origine douteuse.

Et côté serveur

Nombre d'applications web confient à LibreOffice, en mode headless, la conversion des documents envoyés par leurs utilisateurs. La source ne dit pas si une conversion déclenche le rafraîchissement de la plage. Deux vérifications ne coûtent rien : la version de LibreOffice embarquée dans l'image de conversion, et la présence d'un environnement Java, condition de l'attaque.

Signalement : Rick de Jager (V12), et Thomas Rinsma et Edoardo Geraci (Codean Labs). V12 a publié la preuve de concept ; le correctif de LibreOffice est signé Caolán McNamara (Collabora).

Source : LibreOffice and OpenOffice Flaws Let Malicious Spreadsheets Run Code Without Macro Warnings, The Hacker News, 6 octobre 2026. Avis : libreoffice.org/security et oss-security.